Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Проблема с OWA на ISA 2004

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

donduk

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Люди добрые подскажите пожалуйста как разобраться с проблемой, уже задолбался я.  
 
Ситуация такая:  
1. Во внутренней сети стоит MS Exchange 2003 (IP: 10.1.1.120, Gate: 10.1.1.110, DNS: 10.1.1.120), на этом же сервере на IIS 6.0 располагается сайт с OWA.
 
2. Внутренняя сетка смотрит в Инет через отдельный сервак с ISA 2004 (для внутренней сетки IP: 10.1.1.110, DNS: 10.1.1.120; для внешней IP: 81.88.194.18, Gate: 81.88.194.1).
 
3. На ISA прописываю правило через визард для OWA. В web mail server прописываю owa.domain.org (в файле HOST на компьютере с ISA ранее прописал 10.1.1.120 owa.domain.org), и в public name пишу owa.domain.org (у провайдера в DNS уже прописано, что owa.domain.org соответствует моему внешнему IP 81.88.194.18). Далее в Web Listener прописываю, слушать External по 80 порту.
 
Однако после всех этих настроек при попытке подключиться из внешней сетки по адресу http://owa.domain.org/exchange упорно выходит 400 ошибка. А при попытке набрать этот же адрес из внутренней сети выходит ошибка: 502 Proxy Error.
 
Смотрю в логах ISA там вижу, что ISA запрещает Default Rul-ом доступ к ресурсу. Ради экперимента прописываю правило разрешающее HTTP трафик на все сетки.  
 
После этого успешно подключаюсь к сайту из внутренней сетки. Но при обращении по адресу http://owa.domain.org/exchange из внешней сетки ISA адресует все эти запросы к своему IIS. К IIS Exchange никакой переадресации в этом случае (при обращении из внешней сети) не происходит.  
 
В чем причина я не понимаю. Для эксперимента отключаю правибо публикации OWA (правило разрешающее HTTP трафик на все сетки оставляют включенным), ситуация не меняется. Получается, что ISA не использует правило для опубликованного OWA.  
 
Перекопал всю документацию ничего про это не нашел. Уже и не знаю, что делать.

Всего записей: 15 | Зарегистр. 10-08-2004 | Отправлено: 11:00 07-04-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
вот это читал ? :
Outlook Web Access Server Publishing in ISA Server 2004

----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 11:15 07-04-2005
donduk

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14
Читал, настраивал как в описании только не для SSL, а для HTTP. Не помогло.

Всего записей: 15 | Зарегистр. 10-08-2004 | Отправлено: 11:32 07-04-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
(в файле HOST на компьютере с ISA ранее прописал 10.1.1.120 owa.domain.org),  

похоже у тебя здесь собака порылась.
что дает nslookup owa.domain.org ?
скорее всего внешний IP твоего исы....

----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 12:03 07-04-2005
donduk

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14
пишет следующее:
***Can't find server name for address 10.1.1.120: Non-existent domain.
Server: UnKnown
Address: 10.1.1.120
*** UnKnown can't find owa.domain.org: Non-existent domain
 
Добавлено:
10.1.1.120 это IP моего Exchange сервера.

Всего записей: 15 | Зарегистр. 10-08-2004 | Отправлено: 12:16 07-04-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
donduk
ты набирал nslookup 10.1.1.120  ??
 
Добавлено:
блин, торможу. У тебя на одном серваке внутренний dns и эксчендж ?

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 12:23 07-04-2005
donduk

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14
Да
 
Добавлено:
1. набирал я следующее: nslookup owa.domain.org
2. Да, у меня стоит на одном серваке и эксчендж и внутренний днс.

Всего записей: 15 | Зарегистр. 10-08-2004 | Отправлено: 12:36 07-04-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
В web mail server прописываю owa.domain.org

вот здесь пробовал писать внутреннее fqdn-имя эксченжда ?

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 12:39 07-04-2005
donduk

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
да, я прописывал внутреннее имя эксчэджа, все тоже самое

Всего записей: 15 | Зарегистр. 10-08-2004 | Отправлено: 12:46 07-04-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
donduk
а  внутреннее имя nslookup правильно разрешает ?

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 12:51 07-04-2005
donduk

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14
набираю nslookup server.domain.org
 
пишет следующее:
***Can't find server name for address 10.1.1.120: Non-existent domain.  
Server: UnKnown  
Address: 10.1.1.120  
 
Server: server.domain.org
Address: 10.1.1.120

Всего записей: 15 | Зарегистр. 10-08-2004 | Отправлено: 13:01 07-04-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
donduk

Цитата:
***Can't find server name for address 10.1.1.120: Non-existent domain.  

нет реверсной зоны.
donduk

Цитата:
да, я прописывал внутреннее имя эксчэджа, все тоже самое

такое ?
Цитата:
server.domain.org  



----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 13:19 07-04-2005
donduk

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14

Цитата:
нет реверсной зоны.  

реверсную зону я сделал, но все так же, кроме того в web server я попробовал забить IP Exchange сервера - не помогло.
 

Цитата:
такое ?  

да такое прописавал.
 
Мне кажется ISA вообще не использует правило публикации OWA. Я как понял web listener должен прослушивать 80 порт на наличие обращение на URL http://owa.domain.org/exchange и если такое обращение есть то перенаправлять эти запросы к web server указанному в правиле публикации OWA?

Всего записей: 15 | Зарегистр. 10-08-2004 | Отправлено: 13:52 07-04-2005
yurynok



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А имена на ISA server резолвятся? попробуй набрать не owa.domain.org, а прямой IP.
И мне кажется что файл HOST лишний, зачем он нужен если правильно настроен ДНС.

Всего записей: 1367 | Зарегистр. 21-03-2003 | Отправлено: 09:12 08-04-2005
Lamerok



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Здорова, отцы!!!
 
    Имеем:  
  • ISA 2004
    isa.domain.com
    ip 10.0.0.1 -LAN
    ip 192.168.1.1 - DMZ
    ip 192.168.0.1 -WAN  

  • Front End Exchange Server 2003  
    exchfe.domain.com
    ip 192.168.1.2
    gw  - 192.168.1.1
    DNS 10.0.0.2

  • Back End Exchange Server 2003  
    exchbe.domain.com (он же  DC)
    ip 10.0.0.2
    gw 10.0.0.1
    DNS 10.0.0.2


 
связка Front End -  Back End  работает без проблем.
OWA в локалке работает.  
 
Не работает если :  
на Front End Exchange Server 2003 набрать https://exchfe.domain.com/exchange  
появляется мессага

Цитата:
 
HTTP Error 404 - File or directory not found.
Internet Information Services (IIS)
 

после того как я ввожу имя пользователя и пароль.
!!!
но  работает если набрать https://localhost/exchange  
 
на exchbe.domain.com  SSL  не поднят.
 
по http://exchbe.domain.com/exchange  работает замечательно.
 
если поднимать SSL  на двух серверах то ошибка 404 не пропадает.
 
на  isa.domain.com правило публикации использует два сертфиката ( для Microfoft Firewall service и сертификат Web Server owa.domain.com)
 
Вопрос:  
 
как правильно настроить OWA на Back End Exchange Server?  
имхо , file not found выдает  isa.domain.com... где она и что именно не  может найти не  могу понять...  
Бьюсь второй день....
 
КонфигурациЮ OWA собирал по сценариЮ:

Цитата:

   1. Настроить общедоступный сервер DNS для перенаправления входящих соединений OWA на нужный адрес.
   2. Настроить аппаратный брандмауэр на перенаправление входящих TCP-соединений с портом 443 в брандмауэр ISA.
   3. Запросить и привязать сертификат Web-узла к Web-узлу OWA на внешнем сервере Exchange.
   4. Экспортировать сертификат Web-узла в файл.
   5. Настроить каталоги OWA на аутентификацию в режиме Basic, задействовать соединения SSL и потребовать от брандмауэра ISA клиентский сертификат.
   6. Создать учетную запись пользователя для брандмауэра ISA.
   7. Запросить клиентский сертификат для службы Web-proxy брандмауэра ISA.
   8. Импортировать сертификат Web-узла в хранилище сертификатов брандмауэра ISA.
   9. Импортировать клиентский сертификат брандмауэра ISA в хранилище персональных сертификатов службы ISA-брандмауэра.
  10. Создать правило Web-публикации OWA на брандмауэре ISA.
  11. Подкрепить правило Web-публикации OWA фильтром HTTP.
  12. Создать файл HOSTS в ISA-брандмауэре, который связывает полное доменное имя (fully qualified domain name — FQDN) сайта OWA с внутренним IP-адресом OWA-сайта.
  13. Запросить и установить корневой сертификат CA в клиентском браузере.  
 

 
все вышеописанное  сделано на  двух серверах  
Back End Exchange Server 2003
ISA Server 2004

----------
Когда говоришь, что думаешь — думай что говоришь и не всегда говори то, что знаешь, но всегда знай, что говоришь. (c) ¯\_(ツ)_/¯

Всего записей: 705 | Зарегистр. 17-04-2002 | Отправлено: 19:30 26-08-2005 | Исправлено: Lamerok, 12:30 29-08-2005
Lamerok



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Привет всем!
Решился все таки добить решение проблемы, но теперь возникает следующая ошибка:
 

Цитата:
You could not be logged on to Outlook Web Access. Make sure your domain\user name and password are correct, and then try again.

Пермишены в АД для доступа к OWA  есть.  
конфигурацию собирал как в предыдущем посте , за исключением пп 6-9
если быть точнее то все сделано в точности со статьей Front-end Back-end Exchange Server Trihomed DMZ Network Scenario
 
есть мысли почему не работает?

----------
Когда говоришь, что думаешь — думай что говоришь и не всегда говори то, что знаешь, но всегда знай, что говоришь. (c) ¯\_(ツ)_/¯

Всего записей: 705 | Зарегистр. 17-04-2002 | Отправлено: 13:11 10-10-2005
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Проблема с OWA на ISA 2004


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru